• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于Windows 系統(tǒng)的文件時(shí)間線索分析研究

    2022-10-18 01:48:40秦志紅
    關(guān)鍵詞:重命名日志產(chǎn)權(quán)

    秦志紅

    (河南警察學(xué)院網(wǎng)絡(luò)安全系, 河南鄭州 450005)

    0 引言

    近年來,電子數(shù)據(jù)在案件處理中被廣泛使用,其證據(jù)價(jià)值也越來越高。 除了證明涉案線索事實(shí)依據(jù)等關(guān)鍵要素,操作系統(tǒng)附加在電子數(shù)據(jù)中的時(shí)間戳也非常重要。 時(shí)間信息可以將虛擬空間中的操作與現(xiàn)實(shí)世界的行為進(jìn)行關(guān)聯(lián),在公安機(jī)關(guān)案件調(diào)查中作為關(guān)鍵線索,對形成完整的證據(jù)鏈具有非常重要的作用。 目前,各類案件涉及的電子數(shù)據(jù)來源仍然以Windows 操作系統(tǒng)為主,電子數(shù)據(jù)的主要表現(xiàn)形式為各類文件,Windows 通過文件時(shí)間戳、安全事件日志、NTFS 分區(qū)日志等方式對用戶操作文件的行為進(jìn)行記錄[1]。 不同的Windows 版本,時(shí)間線索存儲方式稍有區(qū)別,文中的實(shí)驗(yàn)操作均在Win10 環(huán)境下實(shí)現(xiàn)。

    1 Windows 系統(tǒng)下常見的時(shí)間線索

    Windows 系統(tǒng)具有較高的安全性,對文件操作的過程往往采取多種方式進(jìn)行記錄,這樣就會在多個(gè)位置遺留時(shí)間痕跡,除了最常見的安全事件日志以外,NTFS 文件系統(tǒng)的元數(shù)據(jù)文件中也保留著多個(gè)時(shí)間線索。

    1.1 文件時(shí)間戳

    每個(gè)文件的屬性中都包括創(chuàng)建時(shí)間、修改時(shí)間和訪問時(shí)間,被稱為文件時(shí)間戳。 Win10 系統(tǒng)下,文件的時(shí)間戳保存在文件的$MFT 中[2]。 用戶對文件進(jìn)行復(fù)制、剪切等操作時(shí),操作系統(tǒng)會自動(dòng)根據(jù)系統(tǒng)時(shí)間對$MFT 中的時(shí)間戳進(jìn)行更新,有些特殊類型的文件還會有額外的時(shí)間屬性,如,照片文件的exif 信息中會包括拍攝時(shí)間、曝光時(shí)間等,由此可以判斷用戶行為的先后順序[3]。 文件時(shí)間戳最直接的查看方法是用Windows 資源管理器列出所需要的詳細(xì)信息,然后以排序、篩選、搜索等方式鎖定線索,但要確定時(shí)間戳的真實(shí)性、關(guān)聯(lián)性,則需要深入分析文件的$MFT[4]。

    1.2 NTFS 日志文件

    Win10 的文件系統(tǒng)默認(rèn)為NTFS,NTFS 屬于日志型文件系統(tǒng),對磁盤、文件等的修改會寫入日志中,可以保證數(shù)據(jù)的安全性和可恢復(fù)性。 NTFS 的日志文件以元數(shù)據(jù)的形式進(jìn)行保存,其中$Logfile 和$UsnJrnl 中包含了對分區(qū)和文件進(jìn)行操作的大部分日志記錄[5]。 $Logfile 類似數(shù)據(jù)庫的事務(wù)管理,以頁為單位進(jìn)行存儲,每頁大小為2 048 KB,包括重啟區(qū)域、重啟區(qū)域備份和循環(huán)日志區(qū)域; $UsnJrnl位于$Extend 文件夾下,是變更日志文件,其包括兩個(gè)流數(shù)據(jù)屬性,分別是$J 和$MAX, $MAX 用來記錄設(shè)置日志的大小、時(shí)間等信息,$J 中記錄了對文件的創(chuàng)建、刪除等操作[6]。

    1.3 安全事件日志文件

    Windows 操作系統(tǒng)對軟硬件進(jìn)行管理,過程中所發(fā)生的安全事件會以evtx 類型文件進(jìn)行記錄,這些日志文件具有特定的數(shù)據(jù)結(jié)構(gòu),包含事件級別、日期時(shí)間、事件類型、事件ID、來源等[7]。 事件級別按照所發(fā)生事件的嚴(yán)重程度或?qū)徍瞬呗?分為信息、警告、錯(cuò)誤、審核成功、審核失敗[8]。 通過分析這些日志數(shù)據(jù),可以獲得用戶在某個(gè)時(shí)間點(diǎn)所嘗試進(jìn)行的操作,以及操作系統(tǒng)認(rèn)定的操作級別或者操作的結(jié)果為成功或失敗。 Win10 系統(tǒng)自帶的事件查看器可以打開evtx 文件,并能夠按照日志的數(shù)據(jù)結(jié)構(gòu)提取存儲的記錄,根據(jù)不同字段查找篩選特定時(shí)間的用戶行為[9]。

    2 文件時(shí)間線索分析

    作為證據(jù)使用的電子數(shù)據(jù),要符合合法性、客觀性和關(guān)聯(lián)性,其中文件時(shí)間信息的真實(shí)性尤其重要[10]。 下面針對Win10 下的文件$MFT 時(shí)間戳、NTFS 的$Logfile 和$UsnJrnl $J 元數(shù)據(jù),以及evtx事件日志文件進(jìn)行分析,研究如何正確分析時(shí)間線索、判斷用戶操作行為發(fā)生的順序。

    2.1 文件時(shí)間戳分析

    通過文件屬性可以獲得時(shí)間戳,這個(gè)時(shí)間有沒有可能被篡改,如果被篡改,是否能夠檢測到并且得到真實(shí)的時(shí)間戳呢? 要想解決這個(gè)問題,需要了解文件時(shí)間戳在系統(tǒng)中的存儲方式。 Win10 操作系統(tǒng)以$MFT 屬性來存儲時(shí)間信息,分別保存在10 和30 屬性中。 其中10 屬性為基本屬性,時(shí)間戳同文件屬性的時(shí)間相同,30 屬性為文件名屬性,當(dāng)文件名發(fā)生變化時(shí),修改時(shí)間戳與10 屬性一致[11]。 如圖1 左所示為文件“1.jpg”文件記錄表MFT 中的10屬性,圖1 右所示為文件“1. jpg”的屬性。 由于WinHex 提取的$MFT 中的時(shí)間為UTC 時(shí)間,轉(zhuǎn)換時(shí)區(qū)加8 小時(shí)后得到的結(jié)果,與文件屬性中的創(chuàng)建時(shí)間、修改時(shí)間和訪問時(shí)間比對,二者是一樣的。

    圖1 文件屬性中的時(shí)間戳

    需要注意的是,圖1 中所示文件的創(chuàng)建時(shí)間晚于修改時(shí)間這一現(xiàn)象,可以判斷該文件是從其他位置復(fù)制過來的。

    對文件重命名以后,系統(tǒng)首先把30 屬性的時(shí)間修改為10 屬性的時(shí)間,然后按照重命名的時(shí)間更新10 屬性。 如圖2 所示,“1.jpg”重命名為“2.jpg”后,10 屬性和30 屬性發(fā)生了變化。

    圖2 文件重命名以后的時(shí)間變化

    文件的時(shí)間屬性被人為篡改后,10 屬性就會發(fā)生改變。 要判斷這個(gè)時(shí)間是否真實(shí),可以分析30 屬性的時(shí)間,如果二者存在巨大差異,就存在文件時(shí)間被篡改的可能性。 此外,照片、Office 文檔等類型的文件屬性中還會有拍攝時(shí)間、創(chuàng)建內(nèi)容時(shí)間等,可以和$MFT 中的時(shí)間相互印證,進(jìn)一步確定時(shí)間是否真實(shí)。 如,照片文件的拍攝時(shí)間如果晚于文件的原始創(chuàng)建時(shí)間,則可以判斷文件的創(chuàng)建時(shí)間是存在問題的。

    除了判斷文件時(shí)間屬性的真實(shí)性,還可以通過時(shí)間序列分析用戶行為。 以照片文件為例,一般拍攝時(shí)間最早,其次分別是30 屬性的最近訪問時(shí)間、修改時(shí)間、創(chuàng)建時(shí)間,最近的行為時(shí)間在10 屬性中存儲。

    2.2 NTFS 日志文件中的元數(shù)據(jù)時(shí)間分析

    NTFS 中的元數(shù)據(jù)大多留存用戶各種行為的發(fā)生時(shí)間,其中對文件操作的痕跡會在$UsnJrnl 和$Logfile 中找到[12]。 $UsnJrnl 的$J 文件和$Logfile 的循環(huán)日志區(qū)域保存NTFS 分區(qū)中對文件的操作以及操作的具體時(shí)間,這兩個(gè)元數(shù)據(jù)文件詳細(xì)記錄了用戶對分區(qū)中各類文件所做的新建、改名等動(dòng)作,按照時(shí)間序列分析操作過程,能夠推斷用戶行為[13-14]。

    以Win10 操作系統(tǒng)為例,提取NTFS 分區(qū)根目錄下的$Logfile 元文件和$Extend 下的$UsnJrnl$J 文件,使用LogFileParser 和UsnJrnl2Csv 工具分別解析,把得到的UsnJrnl. csv 和LogFile. csv 導(dǎo)入Excel,結(jié)合Reason 字段含義,可以得到文件在具體時(shí)間所進(jìn)行的操作。 一般來說,對文件的一項(xiàng)操作會同時(shí)產(chǎn)生多條日志,如,文件重命名以后,生成3條USN 記錄, Reason 分別是RENAME _ OLD _NAME、RENAME_NEW_NAME 和CLOSE + RENAME_NEW_NAME;Logfile 日志則更復(fù)雜,重命名后添加6 條記錄,除了對$UsnJrnl 的日志重新記錄,還根據(jù)$STANDARD_INFORMATION 和$INDEX_ROOT 元文件,更新了文件時(shí)間戳。

    如圖3 所示,把文件“3. jpg”重命名為“4. jpg”后,“2022/4/13 9:36:24”在$UsnJrnl $J 中添加了3 條記錄,同時(shí)$Logfile 按照$UsnJrnl $J 的更新時(shí)間添加3 行日志。 系統(tǒng)進(jìn)一步對“4. jpg”的時(shí)間戳進(jìn)行了修訂,第一條$STANDARD_INFORMATION記錄中的MFT 更新時(shí)間為“2022-04-13 09:36:23”,文件訪問時(shí)間為“2022-04-13 09:36:17”,文件創(chuàng)建時(shí)間和修改時(shí)間沒有變化。 重命名完成后,第二條$STANDARD_INFORMATION 記錄顯示,其沒有改變文件的時(shí)間戳,但增加的$INDEX_ROOT 記錄對文件時(shí)間戳進(jìn)行了確認(rèn),創(chuàng)建時(shí)間、修改時(shí)間延續(xù)“3. jpg” 的 時(shí) 間 戳,MFT 時(shí) 間 和 訪 問 時(shí) 間 按 照$STANDARD_INFORMATION 記錄進(jìn)行更新。 這樣,整個(gè)操作完成后$Logfile 中添加了6 條日志,與$UsnJrnl$J 相關(guān)的3 條日志記錄了重命名的操作過程,另外3 條日志記錄用于更新時(shí)間戳。 通過分析可以得到,對文件進(jìn)行重命名時(shí),首先改變的是文件的訪問時(shí)間,然后會進(jìn)行改名操作,完成后更新MFT 時(shí)間,最后把原文件的創(chuàng)建時(shí)間和修改時(shí)間賦予新文件。

    圖3 文件重命名以后的NTFS 分區(qū)日志

    此外,文件刪除操作會在$UsnJrnl $J 中添加Reason 為CLOSE+FILE_DELETE 的記錄, $Logfile隨之更新,如果刪除的為U 盤等無法恢復(fù)的存儲介質(zhì)文件,則只有1 條記錄,否則會把刪除文件重命名為$R 文件,時(shí)間戳的更新類似上面重命名操作過程。 重命名屬于比較簡單的文件操作,按照文件時(shí)間戳的變化過程很容易就能夠推斷用戶行為。 較為復(fù)雜的是編輯文件操作的日志更新,在對文件進(jìn)行編輯的過程中會生成多個(gè)~tmp 文件,時(shí)間也會隨之不斷變化,這樣便可以大致推斷用戶編輯文件的時(shí)間序列。

    2.3 安全事件日志文件中的時(shí)間序列分析

    如果對文件系統(tǒng)或文件系統(tǒng)對象,如文件、文件夾等設(shè)置了安全審核權(quán)限,Windows 操作系統(tǒng)安全日志中就會留存針對這些對象操作的記錄,Win10中這些記錄保存在%SystemRoot% System32WinevtLogsSecurity. evtx 中,可以使用事件查看器或者EventLogView 之類的工具解析查看。 其中審核文件系統(tǒng)的事件ID 主要有4656、4658、4660、4663、4664、4985、5051 和4670 等,日志內(nèi)容包括使用者、對象、進(jìn)程信息、訪問請求信息[15]。

    使用者為訪問對象的系統(tǒng)賬戶SID、賬戶名、帳戶域、登錄ID 等,需要注意的是,對象登錄ID 與帳戶的成功登錄日志4624 中是一致的,在時(shí)間序列上應(yīng)該是在4624 之后才能夠生成文件訪問日志,如圖4 所示,“2022/4/25 16:34:27. 192”帳戶“DESKTOP-RO8KL9M$ ”成功登錄,“2022/4/25 16:34:35.995”該帳戶請求對文件操作,安全I(xiàn)D、登錄ID等保持一致。

    圖4 對文件操作的登錄帳戶信息

    對象和進(jìn)程信息部分指明操作的對象、對象句柄ID、執(zhí)行操作的進(jìn)程ID、進(jìn)程名稱等,這里操作的對象一般指文件或文件夾,進(jìn)程ID 和內(nèi)存中一樣。相同的對象句柄ID 會出現(xiàn)在多條日志記錄中,可以根據(jù)事件時(shí)間和句柄ID 推斷操作對象。 如圖5 所示為刪除文件“3. jpg”的連續(xù)兩條日志記錄。 首先在“2022/4/25 16:35:04. 620”時(shí)間,內(nèi)存進(jìn)程explorer.exe 執(zhí)行了刪除操作,被刪除對象的句柄ID為0x3c90;接下來在“2022/4/25 16:35:04.622”時(shí)間,事件記錄ID4656 的日志中操作對象句柄ID 也為0x3c90,對象名為“DeviceHarddiskVolume8 est3.jpg”,說明前一條日志中記錄的刪除對象為“3.jpg”,Windows 操作系統(tǒng)的文件資源管理器進(jìn)程是“C:Windowsexplorer.exe”,這里進(jìn)程ID 0x207c 為十進(jìn)制8316,與任務(wù)管理器中的explorer. exe 進(jìn)程相對應(yīng),如果提取了內(nèi)存鏡像,可以兩者結(jié)合并使涉案線索形成證據(jù)鏈。

    圖5 刪除文件操作的日志

    此外,4656、4663 等日志中還留存對文件等對象的訪問請求信息,用于記錄針對對象做不同操作時(shí)賦予進(jìn)程的各種權(quán)限。 如讀取文件數(shù)據(jù)權(quán)限ReadData、將數(shù)據(jù)寫入文件權(quán)限WriteData、讀取文件屬性權(quán)限ReadAttributes、刪除文件權(quán)限D(zhuǎn)ELETE、對文件進(jìn)行同步的權(quán)限SYNCHRONIZE 等,這些日志一般在時(shí)間序列上位于4660 之后。

    3 文件時(shí)間線索分析在案件取證中的應(yīng)用

    盡管Windows 操作系統(tǒng)中留存了大量的時(shí)間線索,但是如果不能有效的把這些線索組織起來,各個(gè)時(shí)間不能形成完整的時(shí)間序列,也無法為案件溯源提供可靠幫助。 如上文以Win10 為例研究所述,針對文件操作的時(shí)間痕跡可以在文件時(shí)間戳、NTFS 日志文件、Windows 安全事件日志等處得到,把這些線索分類匯總、綜合分析,相同的操作在時(shí)間上相互印證,可以加強(qiáng)案件證據(jù)的真實(shí)性、關(guān)聯(lián)性,無論是審查單個(gè)證據(jù),還是形成完整證據(jù)鏈都具有重要作用。下面筆者以某案件磁盤鏡像中提取的線索為例,分析涉案文件操作時(shí)間的溯源過程。

    3.1 檢案摘要

    本案中的涉案電子數(shù)據(jù)為Win10 操作系統(tǒng)下的文件“產(chǎn)權(quán)證明.pdf”,民警懷疑該文件是偽造的,嫌疑人可能進(jìn)行了一些操作。 提取嫌疑人所使用電腦的硬盤鏡像,對鏡像進(jìn)行檢索,結(jié)果只發(fā)現(xiàn)了2 個(gè)最近訪問快捷方式文件“產(chǎn)權(quán)證明.docx.lnk”和“產(chǎn)權(quán)證明.pdf. lnk”,判斷嫌疑人曾經(jīng)使用過docx 和pdf 格式的“產(chǎn)權(quán)證明”文件,并且原始文件已經(jīng)被徹底銷毀。 接下來希望通過進(jìn)一步分析,確定嫌疑人偽造“產(chǎn)權(quán)證明.pdf”的行為。

    3.2 案情分析過程

    為了證明嫌疑人偽造了“產(chǎn)權(quán)證明. pdf”,采取本文的研究思路,結(jié)合相關(guān)文件留存在$MFT 時(shí)間戳、NTFS 文件系統(tǒng)元數(shù)據(jù)和系統(tǒng)安全事件日志等位置的線索進(jìn)行時(shí)間序列梳理,進(jìn)而推斷嫌疑人對文件操作的行為過程。

    首先,分析文件“產(chǎn)權(quán)證明. docx. lnk”的MFT屬性,提取文件的創(chuàng)建時(shí)間為UTC +8“2022/04/07 15:58:06”,推斷在這個(gè)時(shí)間WinWord 打開了文件“產(chǎn)權(quán)證明.docx”。 進(jìn)一步分析操作系統(tǒng)的安全事件日志Security.evtx,以關(guān)鍵字“產(chǎn)權(quán)證明.docx”過濾日志記錄,發(fā)現(xiàn)在“2022/4/7 15:58:06.602”內(nèi)存進(jìn)程WINWORD. EXE 請求訪問對象“ Device HarddiskVolume8 est產(chǎn)權(quán)證明.docx”,訪問請求信息為READ_CONTROL。 如圖6 所示,二者在時(shí)間上可以相互印證,證明存在文件“產(chǎn)權(quán)證明. docx”,并且嫌疑人訪問了該文件。

    圖6 “產(chǎn)權(quán)證明.docx.lnk”的時(shí)間戳和對應(yīng)系統(tǒng)日志

    接下來,如圖7 所示,提取“產(chǎn)權(quán)證明.pdf.lnk”文件的$MFT,得到創(chuàng)建時(shí)間為UTC +8“2022/04/07 16:01:19”,與事件日志記錄結(jié)合分析發(fā)現(xiàn)在這個(gè)時(shí)間WINWORD. EXE 訪問了文件對象“產(chǎn)權(quán)證明.pdf”,并且請求得到寫入數(shù)據(jù)權(quán)限,這表明在“2022/04/07 16:01:19”時(shí)間點(diǎn)WINWORD.EXE 創(chuàng)建了文件“產(chǎn)權(quán)證明.pdf”。

    圖7 “產(chǎn)權(quán)證明.pdf.lnk”的時(shí)間戳和對應(yīng)系統(tǒng)日志

    那么,在打開“產(chǎn)權(quán)證明.docx”到生成“產(chǎn)權(quán)證明.pdf”這段時(shí)間,嫌疑人是否對文件進(jìn)行了編輯呢? 下面結(jié)合$LogFile 和$UsnJrnl $J,按照時(shí)間序列分析用戶的操作行為。

    (1) 2022/4/7 9:55:20 根據(jù)$UsnJrnl $J 中的Reason 為“FILE_CREATE ”,推斷新建文件“產(chǎn)權(quán)證明. docx”;根據(jù)文件修改時(shí)間為“2022-04-03 07:47:50”,推斷文件是復(fù)制或剪切過來的,如圖8所示。

    圖8 新增文件“產(chǎn)權(quán)證明.docx”

    (2) 如圖9 所示2022/04/7 15:58:06,打開文件“產(chǎn)權(quán)證明.docx”,結(jié)合圖6 中顯示在事件日志中提取的線索,即同一時(shí)間創(chuàng)建的“產(chǎn)權(quán)證明. docx.lnk”文件,推斷“產(chǎn)權(quán)證明. docx”位于“DeviceHarddiskVolume8 est”文件夾下,并且WINWORD打開文件“產(chǎn)權(quán)證明. docx”的同時(shí),新建臨時(shí)文件“ ~產(chǎn)權(quán)證明. docx”,創(chuàng)建時(shí)間和修改時(shí)間均為“2022/04/7 15:58:06”。

    圖9 打開文件“產(chǎn)權(quán)證明.docx”

    (3) 2022/4/7 15:58:46 保存“產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:58:46”,推斷文件被修改后保存,如圖10 所示。

    (4) 2022/4/7 15:59:01 保存“產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:59:01”,推斷文件再次修改后保存,如圖10 所示。

    圖10 修改文件“產(chǎn)權(quán)證明.docx”

    (5) 2022/4/7 16:01:19 新建文件“產(chǎn)權(quán)證明.pdf”,如圖11 所示。 結(jié)合圖7 中顯示的文件“產(chǎn)權(quán)證明.pdf.lnk”時(shí)間戳和系統(tǒng)事件時(shí)間,推斷涉案的“產(chǎn)權(quán)證明. pdf”是由WINWORD 在修改“產(chǎn)權(quán)證明.docx”的基礎(chǔ)上另存的文件。

    圖11 創(chuàng)建文件“產(chǎn)權(quán)證明.pdf”并刪除原始文件

    (6) 2022/4/7 16:01:49 刪除“ ~產(chǎn)權(quán)證明.docx”,根據(jù)文件創(chuàng)建時(shí)間“2022/4/7 9:55:20”、修改時(shí)間“2022/4/7 15:59:01”,推斷關(guān)閉“產(chǎn)權(quán)證明.docx”后沒有保存,如圖11 所示。

    (7) 2022/4/7 16:05:38 根據(jù)$Logfile 和$UsnJrnl$J 中只存在“RENAME_OLD_NAME”而不存在“RENAME_NEW_NAME”的Reason 記錄,推斷徹底刪除或者剪切了“產(chǎn)權(quán)證明.docx”和“產(chǎn)權(quán)證明.pdf”,如圖11 所示。

    3.3 案情梳理

    通過分析涉案鏡像中的相關(guān)文件,提取留存在文件$MFT 時(shí)間戳、NTFS 文件系統(tǒng)元數(shù)據(jù)、系統(tǒng)安全事件日志中的線索,能夠推斷出用戶對文件操作的行為和時(shí)間,圖12 展示了以時(shí)間軸的方式對案情進(jìn)行梳理,呈現(xiàn)嫌疑人偽造“產(chǎn)權(quán)證明. pdf”的行為過程。

    圖12 嫌疑人偽造過程的時(shí)間軸

    綜上,結(jié)合$MFT 時(shí)間戳、安全事件日志和$LogFile、$UsnJrnl$J 中留存的時(shí)間線索,詳細(xì)分析涉案相關(guān)文件的各類痕跡,能夠合理推斷嫌疑人執(zhí)行了一系列操作,最終偽造了涉案文件“產(chǎn)權(quán)證明.pdf”,并銷毀證據(jù)。

    4 結(jié)語

    文件操作過程中所留存的時(shí)間痕跡記錄了用戶行為的先后順序,所形成的時(shí)間線索在電子數(shù)據(jù)取證中具有重要作用。 本文基于Windows 操作系統(tǒng)的文件管理模式,以Win10 為例綜合文件MFT 屬性、NTFS 文件系統(tǒng)日志元數(shù)據(jù)、系統(tǒng)安全事件等留存的時(shí)間線索,根據(jù)時(shí)間序列分析文件的操作過程,并推斷用戶行為,為還原案件真實(shí)場景提供參考。 此外,在研究過程中發(fā)現(xiàn),對文件進(jìn)行操作時(shí)系統(tǒng)會在同一時(shí)刻生成多條日志記錄,這些記錄表示用戶的同一行為能夠觸發(fā)Windows 系統(tǒng)在多個(gè)位置遺留痕跡,如果其中某些日志被人為破壞,可以在其他位置找到蛛絲馬跡。

    猜你喜歡
    重命名日志產(chǎn)權(quán)
    產(chǎn)權(quán)與永久居住權(quán)的較量
    公民與法治(2022年5期)2022-07-29 00:47:44
    一名老黨員的工作日志
    扶貧日志
    心聲歌刊(2020年4期)2020-09-07 06:37:14
    用好Excel,文件批量重命名其實(shí)很簡單
    批量更改網(wǎng)頁文件名稱
    Windows 10下快速修改文件名
    電腦愛好者(2020年1期)2020-04-28 12:25:29
    游學(xué)日志
    共有產(chǎn)權(quán)房吹響集結(jié)號
    對“小產(chǎn)權(quán)”房的認(rèn)識與思考
    一種基于粗集和SVM的Web日志挖掘模型
    自拍欧美九色日韩亚洲蝌蚪91| 99热国产这里只有精品6| 精品99又大又爽又粗少妇毛片| 久久午夜综合久久蜜桃| 国产高清有码在线观看视频| 99热这里只有是精品在线观看| 中文字幕久久专区| 少妇精品久久久久久久| 少妇被粗大的猛进出69影院 | 亚洲精品乱码久久久v下载方式| 精品99又大又爽又粗少妇毛片| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 欧美成人午夜免费资源| 精品一品国产午夜福利视频| 久久久精品免费免费高清| 日本免费在线观看一区| 国产极品粉嫩免费观看在线 | 欧美性感艳星| 一级黄片播放器| 美女cb高潮喷水在线观看| 国内精品宾馆在线| 一边摸一边做爽爽视频免费| 亚洲国产成人一精品久久久| 久久久久久久大尺度免费视频| 蜜桃国产av成人99| 亚洲av综合色区一区| 精品久久久精品久久久| 老司机影院成人| 麻豆精品久久久久久蜜桃| 国产深夜福利视频在线观看| 丝袜喷水一区| 国产免费一级a男人的天堂| 成人国语在线视频| 久久午夜福利片| 中文字幕亚洲精品专区| 黄色一级大片看看| 亚洲美女视频黄频| 精品久久久精品久久久| 中文字幕久久专区| 22中文网久久字幕| 如日韩欧美国产精品一区二区三区 | 精品亚洲成国产av| 免费观看在线日韩| 一本—道久久a久久精品蜜桃钙片| 午夜福利视频精品| 在线观看人妻少妇| 成人毛片60女人毛片免费| 欧美日韩在线观看h| av免费在线看不卡| 大香蕉97超碰在线| 免费人成在线观看视频色| 高清黄色对白视频在线免费看| 成人国产av品久久久| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 夜夜爽夜夜爽视频| 全区人妻精品视频| 欧美精品国产亚洲| 99热6这里只有精品| 两个人免费观看高清视频| 人妻夜夜爽99麻豆av| 日韩中文字幕视频在线看片| 久久国内精品自在自线图片| 国产成人精品一,二区| 熟女电影av网| 国产男人的电影天堂91| 国产精品久久久久久精品电影小说| 亚洲三级黄色毛片| 超色免费av| 青春草亚洲视频在线观看| 亚洲五月色婷婷综合| av视频免费观看在线观看| 日韩一本色道免费dvd| √禁漫天堂资源中文www| 水蜜桃什么品种好| 尾随美女入室| 亚洲怡红院男人天堂| 国产精品久久久久久av不卡| 伊人久久国产一区二区| 永久免费av网站大全| 大片电影免费在线观看免费| 丝袜脚勾引网站| av专区在线播放| 久久精品人人爽人人爽视色| 亚洲一区二区三区欧美精品| 亚洲伊人久久精品综合| 一级a做视频免费观看| 王馨瑶露胸无遮挡在线观看| 狂野欧美激情性bbbbbb| 亚洲精品成人av观看孕妇| 亚洲婷婷狠狠爱综合网| 韩国av在线不卡| 三上悠亚av全集在线观看| 免费人成在线观看视频色| 丝袜脚勾引网站| 国产 精品1| 亚洲精品456在线播放app| 国产免费又黄又爽又色| 国产一区二区三区综合在线观看 | 一级,二级,三级黄色视频| 色哟哟·www| 国产 精品1| 国产成人午夜福利电影在线观看| 成人手机av| 校园人妻丝袜中文字幕| 久久精品国产亚洲av天美| 欧美日韩综合久久久久久| 一级毛片 在线播放| 国产亚洲精品久久久com| 国产成人精品一,二区| av网站免费在线观看视频| 丰满乱子伦码专区| 国产视频内射| 黄色配什么色好看| 精品久久久久久久久亚洲| 亚洲国产欧美在线一区| 久久精品夜色国产| 免费大片黄手机在线观看| 亚洲美女视频黄频| a级毛片黄视频| 两个人免费观看高清视频| 国产精品偷伦视频观看了| 精品少妇久久久久久888优播| 在线亚洲精品国产二区图片欧美 | 九色亚洲精品在线播放| a级片在线免费高清观看视频| 亚洲熟女精品中文字幕| av电影中文网址| 久久狼人影院| 国产熟女午夜一区二区三区 | 男女啪啪激烈高潮av片| 亚洲欧美日韩卡通动漫| 国产免费又黄又爽又色| 蜜臀久久99精品久久宅男| 久久精品久久精品一区二区三区| 亚洲av在线观看美女高潮| 中文字幕人妻丝袜制服| 成人18禁高潮啪啪吃奶动态图 | 精品人妻偷拍中文字幕| 亚洲色图综合在线观看| 国产色爽女视频免费观看| 成人毛片a级毛片在线播放| 伦理电影免费视频| 亚洲少妇的诱惑av| 久久久午夜欧美精品| 黄色怎么调成土黄色| 蜜桃国产av成人99| 国产成人精品久久久久久| 亚洲av.av天堂| 久久久久视频综合| 国产成人a∨麻豆精品| 亚洲欧美清纯卡通| 狠狠精品人妻久久久久久综合| 久久久久久久亚洲中文字幕| 看十八女毛片水多多多| 日韩人妻高清精品专区| 日日撸夜夜添| 久久 成人 亚洲| 青春草国产在线视频| 亚洲精品一区蜜桃| 久久影院123| 自拍欧美九色日韩亚洲蝌蚪91| 青春草亚洲视频在线观看| 视频中文字幕在线观看| 欧美精品亚洲一区二区| 精品亚洲成a人片在线观看| 精品少妇黑人巨大在线播放| 久久久午夜欧美精品| 一级a做视频免费观看| 亚洲精品国产av成人精品| 国产69精品久久久久777片| 欧美激情 高清一区二区三区| 男的添女的下面高潮视频| 亚洲精品国产色婷婷电影| 午夜精品国产一区二区电影| 永久网站在线| 天堂8中文在线网| 亚洲国产精品国产精品| 蜜臀久久99精品久久宅男| 久久国产亚洲av麻豆专区| 久久久a久久爽久久v久久| 亚洲精品自拍成人| 一区二区三区免费毛片| 乱人伦中国视频| 国产熟女欧美一区二区| 观看美女的网站| 极品少妇高潮喷水抽搐| 欧美亚洲 丝袜 人妻 在线| 91精品伊人久久大香线蕉| 欧美一级a爱片免费观看看| 国产精品偷伦视频观看了| 成人无遮挡网站| 国产精品国产av在线观看| 美女主播在线视频| 97精品久久久久久久久久精品| 久久鲁丝午夜福利片| 亚州av有码| 秋霞在线观看毛片| 亚洲中文av在线| 一级片'在线观看视频| 亚洲精品中文字幕在线视频| 永久网站在线| 大片免费播放器 马上看| 久久婷婷青草| 国产伦精品一区二区三区视频9| 亚洲欧美一区二区三区国产| 夫妻性生交免费视频一级片| 日韩强制内射视频| 一级爰片在线观看| 国产精品秋霞免费鲁丝片| 国产 精品1| 看十八女毛片水多多多| 视频中文字幕在线观看| 亚洲人成网站在线观看播放| av免费在线看不卡| 国产爽快片一区二区三区| 建设人人有责人人尽责人人享有的| 国产探花极品一区二区| xxx大片免费视频| 婷婷色av中文字幕| 人成视频在线观看免费观看| 久久99热这里只频精品6学生| 亚洲国产毛片av蜜桃av| 欧美bdsm另类| 最近2019中文字幕mv第一页| 美女脱内裤让男人舔精品视频| 一级二级三级毛片免费看| 免费黄频网站在线观看国产| 免费观看a级毛片全部| 一本一本综合久久| 波野结衣二区三区在线| 精品少妇久久久久久888优播| 精品一区二区三卡| 我的女老师完整版在线观看| 在线观看www视频免费| 亚洲欧美精品自产自拍| av卡一久久| 国产av一区二区精品久久| 国产成人91sexporn| 青春草国产在线视频| 欧美三级亚洲精品| 久久青草综合色| 久久精品熟女亚洲av麻豆精品| 日韩不卡一区二区三区视频在线| 一边摸一边做爽爽视频免费| 久久99一区二区三区| 一二三四中文在线观看免费高清| 亚洲精品久久成人aⅴ小说 | av卡一久久| 91精品一卡2卡3卡4卡| 日韩三级伦理在线观看| 高清在线视频一区二区三区| 亚洲天堂av无毛| 黄色视频在线播放观看不卡| 99精国产麻豆久久婷婷| 观看美女的网站| 久久精品熟女亚洲av麻豆精品| 亚洲欧美成人综合另类久久久| 国产精品久久久久久精品电影小说| videosex国产| 国产黄片视频在线免费观看| av视频免费观看在线观看| 日本vs欧美在线观看视频| 国产69精品久久久久777片| 寂寞人妻少妇视频99o| 一二三四中文在线观看免费高清| av视频免费观看在线观看| 亚洲av.av天堂| 亚洲av综合色区一区| 永久免费av网站大全| av卡一久久| 国产成人一区二区在线| 亚洲欧洲精品一区二区精品久久久 | 看十八女毛片水多多多| 日本av手机在线免费观看| 日韩电影二区| 亚洲精品乱久久久久久| 丁香六月天网| 少妇人妻 视频| 一边摸一边做爽爽视频免费| 在线看a的网站| 99久久综合免费| 日日摸夜夜添夜夜添av毛片| 又粗又硬又长又爽又黄的视频| 成年av动漫网址| 欧美日韩成人在线一区二区| 狂野欧美激情性bbbbbb| 精品人妻偷拍中文字幕| 国产 精品1| 免费观看av网站的网址| 一二三四中文在线观看免费高清| 欧美+日韩+精品| 精品久久久久久久久av| 国产免费又黄又爽又色| 亚洲精品色激情综合| 亚洲美女搞黄在线观看| av免费观看日本| 日韩 亚洲 欧美在线| 欧美三级亚洲精品| 91精品伊人久久大香线蕉| 国产伦理片在线播放av一区| √禁漫天堂资源中文www| 丝袜喷水一区| 中国三级夫妇交换| 乱码一卡2卡4卡精品| 日本午夜av视频| 日韩 亚洲 欧美在线| 成年美女黄网站色视频大全免费 | 久久99一区二区三区| av国产久精品久网站免费入址| 十八禁网站网址无遮挡| 青春草亚洲视频在线观看| 亚洲丝袜综合中文字幕| 亚洲av福利一区| 精品99又大又爽又粗少妇毛片| 国产精品成人在线| 狂野欧美激情性bbbbbb| 日韩人妻高清精品专区| 在线 av 中文字幕| 两个人的视频大全免费| 99久国产av精品国产电影| 成人亚洲精品一区在线观看| 中文字幕av电影在线播放| 久久亚洲国产成人精品v| 精品久久久久久久久av| 99久久精品一区二区三区| 我的女老师完整版在线观看| 精品人妻一区二区三区麻豆| 亚洲欧美成人综合另类久久久| 91精品国产九色| 2022亚洲国产成人精品| 水蜜桃什么品种好| 男女边摸边吃奶| 精品人妻熟女av久视频| 国产永久视频网站| 亚洲av免费高清在线观看| 欧美日韩一区二区视频在线观看视频在线| 王馨瑶露胸无遮挡在线观看| 国产男女超爽视频在线观看| 热re99久久国产66热| 日韩,欧美,国产一区二区三区| 成人18禁高潮啪啪吃奶动态图 | 五月玫瑰六月丁香| 夜夜爽夜夜爽视频| 国产亚洲欧美精品永久| 精品一品国产午夜福利视频| 精品久久国产蜜桃| 99久久精品一区二区三区| 精品午夜福利在线看| 精品人妻一区二区三区麻豆| 国产成人免费观看mmmm| 国产日韩欧美亚洲二区| 日韩大片免费观看网站| tube8黄色片| 色吧在线观看| 国产日韩欧美在线精品| 高清av免费在线| 日韩视频在线欧美| 夫妻午夜视频| 考比视频在线观看| 99九九线精品视频在线观看视频| 亚洲精品一二三| 伦理电影免费视频| 国产成人一区二区在线| 国精品久久久久久国模美| 久久鲁丝午夜福利片| 国产精品免费大片| 蜜桃在线观看..| 男女高潮啪啪啪动态图| 色5月婷婷丁香| 国产日韩一区二区三区精品不卡 | 亚洲美女视频黄频| 国产在线一区二区三区精| 亚洲av中文av极速乱| 亚洲欧美日韩另类电影网站| 国产精品成人在线| 久久久久久久大尺度免费视频| 最黄视频免费看| 中文字幕制服av| 久久精品久久久久久噜噜老黄| 精品99又大又爽又粗少妇毛片| 久久精品久久久久久噜噜老黄| 99热这里只有精品一区| 亚洲综合色惰| 欧美97在线视频| 日韩av免费高清视频| 青春草视频在线免费观看| 亚洲综合色网址| 欧美97在线视频| 男女边吃奶边做爰视频| 高清毛片免费看| 亚洲欧美一区二区三区黑人 | 国产黄片视频在线免费观看| 看十八女毛片水多多多| 夜夜骑夜夜射夜夜干| 亚洲成色77777| 久久精品久久精品一区二区三区| 亚洲人成网站在线观看播放| 一级毛片 在线播放| 国产亚洲一区二区精品| 国产白丝娇喘喷水9色精品| 国产精品人妻久久久影院| 欧美亚洲日本最大视频资源| 熟女电影av网| 精品少妇久久久久久888优播| 两个人免费观看高清视频| 亚洲国产精品专区欧美| 亚洲国产精品成人久久小说| 国产成人一区二区在线| 久久久久久久久大av| 丝袜在线中文字幕| 亚洲精品aⅴ在线观看| 国产综合精华液| 亚洲三级黄色毛片| 人成视频在线观看免费观看| 观看美女的网站| 国产日韩欧美亚洲二区| 狠狠婷婷综合久久久久久88av| 一级毛片电影观看| av在线app专区| 制服诱惑二区| 国产精品久久久久成人av| 久久久久国产网址| 狂野欧美激情性xxxx在线观看| 欧美精品高潮呻吟av久久| 大香蕉久久成人网| 99久国产av精品国产电影| 成人免费观看视频高清| 观看美女的网站| 国产淫语在线视频| 日韩大片免费观看网站| 亚洲av在线观看美女高潮| 五月伊人婷婷丁香| 国产精品一二三区在线看| 国产女主播在线喷水免费视频网站| 人妻少妇偷人精品九色| 大香蕉久久成人网| 亚洲美女搞黄在线观看| 欧美精品国产亚洲| 亚洲无线观看免费| 久久 成人 亚洲| 高清午夜精品一区二区三区| a 毛片基地| 只有这里有精品99| 黑人巨大精品欧美一区二区蜜桃 | av电影中文网址| av网站免费在线观看视频| 青春草国产在线视频| 少妇被粗大猛烈的视频| 久久久久久久亚洲中文字幕| 91久久精品国产一区二区三区| 一个人看视频在线观看www免费| 黄色毛片三级朝国网站| 国产免费福利视频在线观看| 麻豆乱淫一区二区| 亚洲国产日韩一区二区| 日韩av免费高清视频| 欧美老熟妇乱子伦牲交| 美女福利国产在线| 寂寞人妻少妇视频99o| 亚洲欧美日韩另类电影网站| 99热国产这里只有精品6| 丝袜喷水一区| 制服人妻中文乱码| 亚洲av二区三区四区| 在现免费观看毛片| 超色免费av| 免费黄网站久久成人精品| 亚洲精品色激情综合| 18+在线观看网站| 亚洲,一卡二卡三卡| 成人亚洲欧美一区二区av| 热99国产精品久久久久久7| 亚洲精品视频女| 女的被弄到高潮叫床怎么办| 中国三级夫妇交换| 97超碰精品成人国产| 国产高清有码在线观看视频| 午夜福利在线观看免费完整高清在| 少妇熟女欧美另类| 日韩不卡一区二区三区视频在线| 国产淫语在线视频| 久久精品久久精品一区二区三区| 日本-黄色视频高清免费观看| 亚洲精品成人av观看孕妇| 欧美bdsm另类| 青春草视频在线免费观看| 国产精品女同一区二区软件| 久久女婷五月综合色啪小说| 简卡轻食公司| 美女主播在线视频| 夜夜爽夜夜爽视频| xxxhd国产人妻xxx| 亚洲第一区二区三区不卡| 麻豆乱淫一区二区| 少妇人妻久久综合中文| 免费黄频网站在线观看国产| 各种免费的搞黄视频| 国产成人精品一,二区| 成人国语在线视频| 久久久久久久亚洲中文字幕| xxx大片免费视频| 成人午夜精彩视频在线观看| 国产男女内射视频| 国产日韩欧美在线精品| 又粗又硬又长又爽又黄的视频| 亚洲三级黄色毛片| 亚洲欧洲日产国产| 一区二区日韩欧美中文字幕 | 国产一区二区在线观看av| 精品亚洲成国产av| 成人国语在线视频| 国产日韩欧美在线精品| 免费久久久久久久精品成人欧美视频 | 综合色丁香网| 十八禁网站网址无遮挡| 亚洲精品av麻豆狂野| 国产成人精品福利久久| 国精品久久久久久国模美| 伦理电影大哥的女人| 午夜福利视频精品| 成人亚洲欧美一区二区av| 中文字幕精品免费在线观看视频 | 只有这里有精品99| 另类精品久久| 3wmmmm亚洲av在线观看| 狠狠精品人妻久久久久久综合| 精品久久久久久电影网| 日日啪夜夜爽| 国产一区亚洲一区在线观看| 免费人成在线观看视频色| 91久久精品国产一区二区三区| 99久久精品一区二区三区| 日韩强制内射视频| 麻豆成人av视频| 国产视频首页在线观看| 欧美变态另类bdsm刘玥| 91久久精品国产一区二区三区| 热99久久久久精品小说推荐| 中文字幕最新亚洲高清| 国产成人一区二区在线| 日韩成人av中文字幕在线观看| 欧美日本中文国产一区发布| 日日爽夜夜爽网站| 欧美最新免费一区二区三区| 精品国产国语对白av| videosex国产| 国产黄片视频在线免费观看| 免费看光身美女| 国产免费视频播放在线视频| 久久国产精品大桥未久av| 一本久久精品| 国产女主播在线喷水免费视频网站| 日韩 亚洲 欧美在线| 一区二区三区精品91| 亚洲精品456在线播放app| 国产极品粉嫩免费观看在线 | 久久人妻熟女aⅴ| 丝袜脚勾引网站| 久久99精品国语久久久| 蜜桃国产av成人99| 国产精品秋霞免费鲁丝片| 欧美日韩在线观看h| 亚洲成人一二三区av| 精品国产乱码久久久久久小说| 日日啪夜夜爽| 又粗又硬又长又爽又黄的视频| 久久精品熟女亚洲av麻豆精品| 欧美另类一区| 精品少妇黑人巨大在线播放| 久久 成人 亚洲| 男女边摸边吃奶| 丁香六月天网| 日本爱情动作片www.在线观看| 午夜福利网站1000一区二区三区| 国产欧美日韩一区二区三区在线 | 伦理电影大哥的女人| 少妇人妻精品综合一区二区| 色婷婷av一区二区三区视频| 亚洲性久久影院| 美女国产高潮福利片在线看| 人人妻人人澡人人看| 亚洲精品一二三| av不卡在线播放| 国产欧美日韩综合在线一区二区| 国产又色又爽无遮挡免| 日韩免费高清中文字幕av| av免费观看日本| 两个人免费观看高清视频| 人妻人人澡人人爽人人| 国产熟女午夜一区二区三区 | 亚洲精品av麻豆狂野| 亚洲精品乱码久久久久久按摩| 精品亚洲成国产av| 国产高清有码在线观看视频| 亚洲精品乱码久久久久久按摩| 老女人水多毛片| 国精品久久久久久国模美| 亚洲av中文av极速乱| 欧美精品高潮呻吟av久久| 啦啦啦视频在线资源免费观看| 天天躁夜夜躁狠狠久久av| 在线观看人妻少妇| 国产av国产精品国产| 国产黄色免费在线视频| 亚洲国产毛片av蜜桃av| 久久韩国三级中文字幕| 蜜臀久久99精品久久宅男| 欧美97在线视频| av国产久精品久网站免费入址| 制服诱惑二区| 两个人免费观看高清视频| 美女cb高潮喷水在线观看| 观看av在线不卡| 久久久欧美国产精品| 99久久综合免费|